Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
LightsOut — AMSI 및 ETW를 비활성화하는 난독화된 DLL 생성 | Kitploit
도구/GitHubGitHub/icyguider/lightsout
Defensive ToolsPayload GenerationExploitationRed Teaming
GitHubicyguider/lightsout

LightsOut

AMSI 및 ETW를 비활성화하는 난독화된 DLL 생성

저장소 보기
335442년 전Kitploit 검토 완료

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

LightsOut

LightsOut는 AMSI & ETW를 비활성화하면서 AV를 회피하려는 난독화된 DLL을 생성합니다. 이는 사용된 모든 WinAPI 함수를 무작위화하고, 문자열을 xor 인코딩하며, 기본 샌드박스 검사를 활용하여 수행됩니다. Mingw-w64는 난독화된 C 코드를 AMSI나 ETW가 존재하는 모든 프로세스(예: PowerShell)에 로드할 수 있는 DLL로 컴파일하는 데 사용됩니다.

LightsOut는 python3와 mingw-w64가 설치된 Linux 시스템에서 작동하도록 설계되었습니다. 다른 종속성은 필요하지 않습니다.

현재 기능은 다음과 같습니다:

  • 문자열에 대한 XOR 인코딩
  • WinAPI 함수 이름 무작위화
  • 여러 샌드박스 검사 옵션
  • 하드웨어 중단점 우회 옵션
root@kitploit:~
 _______________________
|                       |
|   AMSI + ETW          |
|                       |
|        LIGHTS OUT     |
|        _______        |
|       ||     ||       |
|       ||_____||       |
|       |/    /||       |
|       /    / ||       |
|      /____/ /-'       |
|      |____|/          |
|                       |
|          @icyguider   |
|                       |
|                     RG|
`-----------------------'
usage: lightsout.py [-h] [-m <method>] [-s <option>] [-sa <value>] [-k <key>] [-o <outfile>] [-p <pid>]

Generate an obfuscated DLL that will disable AMSI & ETW

options:
  -h, --help            show this help message and exit
  -m <method>, --method <method>
                        Bypass technique (Options: patch, hwbp, remote_patch) (Default: patch)
  -s <option>, --sandbox <option>
                        Sandbox evasion technique (Options: mathsleep, username, hostname, domain) (Default: mathsleep)
  -sa <value>, --sandbox-arg <value>
                        Argument for sandbox evasion technique (Ex: WIN10CO-DESKTOP, testlab.local)
  -k <key>, --key <key>
                        Key to encode strings with (randomly generated by default)
  -o <outfile>, --outfile <outfile>
                        File to save DLL to

Remote options:
  -p <pid>, --pid <pid>
                        PID of remote process to patch

의도된 사용법/OPSEC 고려사항

이 도구는 침투 테스트에서 사용되도록 설계되었으며, 주로 AV/EDR에 의해 차단되지 않고 악성 PowerShell 스크립트를 실행하기 위한 것입니다. 이 때문에 도구는 매우 기본적이며 OPSEC을 개선하기 위해 많은 것을 추가할 수 있습니다. 이 도구가 EDR 탐지를 완전히 회피할 것이라고 기대하지 마십시오.

사용 예제

출력 DLL을 대상 시스템으로 전송하고 다양한 방법으로 PowerShell에 로드할 수 있습니다. 예를 들어, LoadLibrary를 사용한 P/Invoke를 통해 수행할 수 있습니다:

image

또는 더 쉽게, PowerShell을 임의의 위치에 복사하고 DLL을 사이드 로드하세요!

image

감사/크레딧/추가 참고 자료:

  • @RastaMouse의 AMSI 패치에 관한 블로그 게시물: https://rastamouse.me/memory-patching-amsi-bypass/
  • @CCob/EthicalChaos의 하드웨어 중단점을 통한 패치 없는 AMSI 우회에 관한 블로그 게시물: https://ethicalchaos.dev/2022/04/17/in-process-patchless-amsi-bypass/
  • @rad9800의 코드 (이 도구에서 하드웨어 중단점으로 AMSI 및 ETW를 우회하는 데 사용됨): https://github.com/rad9800/misc/tree/main/hooks
도구 다운로드